Confiance et sécurité

Dernière mise à jour : août 2026

Cette page résume la façon dont HopToDesk Dashboard est conçu, hébergé et sécurisé. Nous cherchons à donner des réponses honnêtes et précises plutôt que des arguments marketing. Si vous avez besoin d'un élément non couvert ici pour une évaluation fournisseur, écrivez-nous à contact@hoptodesk.com.

Hébergement et infrastructure

HopToDesk Dashboard fonctionne entièrement sur une infrastructure cloud managée fournie par des acteurs établis. Nous n'exploitons pas nos propres centres de données.

  • Dashboard, API, base de données et stockage de fichiers : une grande plateforme cloud en périphérie qui maintient la certification ISO/IEC 27001 et un rapport SOC 2 Type II au niveau de la plateforme. La base de données principale est située aux États-Unis.
  • Réseaux de signalisation (mise en relation des pairs) et de relais temps réel : Centres de données certifiés ISO/IEC 27001 dans l'Union européenne (Allemagne) et aux États-Unis.

Nous publions la disponibilité en direct du tableau de bord, de la base de données, du réseau de signalisation et du relais temps réel sur une page d'état publique.

Voir la page d'état

Chiffrement

  • En transit : tout le trafic du dashboard, de l'API et des clients est chiffré en TLS.
  • Au repos : les données du dashboard (base de données, stockage d'objets et stockage clé-valeur) sont chiffrées au repos au niveau de la plateforme.
  • Sessions à distance : les sessions de contrôle à distance entre appareils sont chiffrées de bout en bout.

Authentification et contrôle d'accès

  • Les mots de passe des comptes sont stockés uniquement sous forme de hachages salés, jamais en clair.
  • Authentification à deux facteurs (TOTP), avec des codes de récupération à usage unique.
  • Clés d'accès (WebAuthn) pour se connecter sans mot de passe, acceptées à la place d'un mot de passe et comptées comme authentification multifacteur.
  • Les propriétaires de compte peuvent imposer à chaque membre de l'équipe l'authentification à deux facteurs ou une clé d'accès.
  • Authentification unique via OIDC pour les organisations.
  • Une liste d'adresses IP autorisées qui limite les connexions au tableau de bord, les appels API et les connexions en temps réel aux adresses que vous désignez, définie pour l'ensemble du compte ou pour un membre en particulier.
  • Contrôle d'accès par rôles pour les membres de l'équipe.
  • Clés d'API à portée limitée et révocables pour les intégrations.
  • Un journal d'audit de l'activité administrative qui consigne qui a fait quoi, avec export en CSV ou JSON pour ingestion dans un SIEM.

Les contrôles ci-dessus sont disponibles dans toutes les formules, y compris la formule gratuite. Les politiques d'accès conditionnel qui restreignent les connexions aux appareils selon l'adresse IP source, l'heure ou le pays sont disponibles dans la formule Enterprise et MSP.

Protection des appareils

  • Chaque appareil est protégé par un mot de passe permanent que vous définissez, un mot de passe à usage unique renouvelé, ou les deux.
  • Authentification à deux facteurs au niveau de l'appareil : un appareil peut exiger un code d'une application d'authentification avant toute session. Tous les clients gèrent cette demande, y compris le client web dans le navigateur.
  • Le mode d'approbation peut exiger qu'une personne devant l'appareil accepte chaque session entrante.
  • L'Accès facile permet à votre équipe de se connecter sans mot de passe partagé ; chaque session est d'abord autorisée via votre compte du dashboard et consignée dans le journal d'audit. L'Accès facile fait partie du plan Business.

Sous-traitants ultérieurs

Pour exploiter le Service, nous faisons appel à un petit nombre de prestataires tiers évalués. Chacun ne traite que les données nécessaires à sa fonction. Voici notre liste actuelle.

Prestataire Finalité Localisation Base du transfert
Cloudflare, Inc. Hébergement du tableau de bord et de l'API, base de données, stockage d'objets et stockage clé-valeur Réseau périphérique mondial ; bases de données aux États-Unis et dans l'Union européenne Clauses contractuelles types et cadre de protection des données UE-États-Unis
Hetzner Online GmbH Réseaux de signalisation (mise en relation des pairs) et de relais en temps réel Allemagne et États-Unis Traitement dans l'UE ; clauses contractuelles types pour le site aux États-Unis
Brevo SAS E-mails transactionnels et de notification Union européenne Traitement dans l'UE
Zoho Corporation Centre d'assistance : réception et stockage des e-mails de support entrants États-Unis Clauses contractuelles types et cadre de protection des données UE-États-Unis
Anthropic, PBC Assistant IA et tri des tickets, utilisés uniquement si le compte active ces fonctionnalités États-Unis Clauses contractuelles types et cadre de protection des données UE-États-Unis

Les paiements effectués via le paiement en ligne de notre site sont assurés par Link, LLC (anciennement Lemon Squeezy LLC), opérant sous le nom Lemon Squeezy, en qualité de marchand de référence. Comme cette vente est juridiquement conclue entre vous et eux et non entre vous et nous, ils agissent en tant que responsable de traitement indépendant pour la transaction de paiement et non en tant que sous-traitant ultérieur mandaté par nous, et leurs propres conditions de confidentialité s'y appliquent. Si vous relevez en revanche d'un contrat facturé, Begonia Holdings LLC vous facture directement et vous réglez par virement bancaire : la vente est alors conclue avec nous, nous conservons vos données de facturation en tant que responsable de nos propres registres commerciaux, et les banques qui acheminent les fonds agissent comme responsables de traitement indépendants au titre de leurs propres obligations légales. Aucune des deux voies n'interpose de sous-traitant ultérieur entre nous et vos données.

Si vous choisissez de vous connecter avec un compte Google ou Microsoft, ce fournisseur vous authentifie selon ses propres conditions en tant que responsable indépendant, et nous ne recevons que l'adresse e-mail et le nom qu'il renvoie. Les fournisseurs de connexion sont facultatifs et ne sont pas engagés par nous comme sous-traitants ultérieurs.

Nous informons les clients ayant conclu un accord de traitement des données avec nous au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur. Pour être ajouté à cette liste de notification, écrivez-nous à contact@hoptodesk.com.

Résidence des données

Vous choisissez où sont stockées les données de votre tableau de bord lors de la création de votre compte : aux États-Unis ou dans l'Union européenne.

Un compte créé dans la région UE conserve ses données de compte, d'appareils, de tickets et de configuration uniquement sur une infrastructure relevant de la juridiction de l'UE, avec sa propre base de données, son stockage de fichiers et ses sauvegardes chiffrées dans l'Union européenne.

Les réseaux de signalisation et de relais en temps réel comprennent un site dans l'Union européenne (Allemagne), mais ceux-ci négocient les connexions et relaient le trafic en temps réel et ne stockent pas durablement le contenu des sessions ni les données d'entreprise.

Les comptes existants restent dans la région des États-Unis. Si vous avez besoin de déplacer un compte vers la région UE, contactez-nous et nous le migrerons.

Le changement de région est une opération unique par compte.

Les comptes de la région UE se connectent sur eu.dashboard.hoptodesk.com.

Certifications et conformité

Nos fournisseurs d'infrastructure sous-jacents sont certifiés de manière indépendante, comme décrit ci-dessus. HopToDesk lui-même ne dispose pas actuellement d'une certification indépendante SOC 2 Type II ou ISO/IEC 27001. Le dashboard inclut un suivi de préparation à la conformité destiné à votre propre auto-évaluation interne ; il s'agit d'un outil d'auto-évaluation, et non d'une attestation par un tiers. Nous répondrons volontiers à des questionnaires de sécurité raisonnables dans le cadre de votre évaluation fournisseur.

Entité juridique

HopToDesk est exploité par Begonia Holdings LLC, une société à responsabilité limitée du Wyoming constituée en 2020 et enregistrée pour exercer en Californie en tant que LLC étrangère (numéro d'entité californien B20260321378). L'adresse enregistrée est 30 N Gould St Ste R, Sheridan, WY 82801, États-Unis. Les contrats et factures directes sont émis par Begonia Holdings LLC.

Signaler un problème de sécurité

Si vous pensez avoir découvert une faille de sécurité, merci de la signaler à contact@hoptodesk.com. Nous apprécions la divulgation responsable et examinerons tous les signalements légitimes.